You need to enable JavaScript to run this app.
Bankless Academy

Web3 安全

保護你和你的錢包,遠離 web3 中最常見的騙局。
開始課程

引言

數位所有權是 Web3 的新特性。藉助區塊鏈、加密貨幣和 NFT,Web3 把所有權和權力交還給使用者。對很多人來說,線上持有數位金融產品還是新鮮事,而經驗的欠缺給了不法之徒可乘之機,讓他們得以行騙、盜走他人的資產。這些騙局之所以屢屢得手,是因為大多數人並不瞭解它們的套路。

不過,受騙局困擾的不只是 Web3,郵箱、社交媒體這類 Web2 服務同樣充斥著騙局。此外,許多 Web3 工具仍然連著銀行帳戶、中心化交易所等 Web2 服務,保護好它們同樣重要。所以,Academy 探索者,恭喜你願意花時間武裝自己,用知識守護你在 Web3 世界裡的探險之旅!

這一課將涵蓋:

  • Web2 與 Web3 的安全。
  • 人們最常見的資金損失方式,以及如何防範。
  • 錢包安全的整體策略。
  • 萬一受騙,如何補救。

Web2 裡的錢

在 Web2 裡,機構代人們保管資金。使用者必須向機構證明身份,才能取用自己的錢。銀行帳戶或中心化交易所(CEX)都是如此:你需要一個登入帳號和一個密碼。

騙子想拿到你的錢,就得拿到這組帳號加密碼。由於保護資金是機構的職責,欺詐交易可以被撤銷,就像信用卡交易可以申請爭議處理一樣。

Web3 裡的錢

在 Web3 裡,錢的運作方式不同。它更像一個上了鎖的現金錢包:錢一旦花出去,就沒了。你的助記詞(那串特殊的秘密單詞)能解開你的私鑰,所以誰拿到它,誰就控制了你的錢包。絕對不要把它交給任何人,也不要用數位方式儲存:照片和筆記應用都可能被攻破。

但助記詞不是唯一的目標:一個惡意簽名(你批准的一筆交易或一條訊息)就能讓騙子轉走你的代幣,他們根本不需要看到你的助記詞。既要保護助記詞,也要保護簽名

知識檢測 1

判斷對錯:騙子可以誘騙你簽署惡意交易或授權,從而轉走你錢包裡的代幣,全程不需要知道你的助記詞。

  • [ ] 正確

  • [ ] 錯誤

安全儲存助記詞

安全儲存助記詞的方法有很多,一個不錯的起點是:把它記在實體材料上(覆膜紙或類似材料),放進自己家裡防水防火的保險箱。不要助記詞存成照片或其他數位形式,密碼管理器裡也不行。

不適合儲存助記詞的地方包括:

  • 檔案櫃裡
  • 數位筆記應用
  • 你的工作場所
  • 數位照片

不管你把助記詞放在哪裡,都要確保只有你能拿到,並且它不會丟失或損毀。誰也說不準將來會發生什麼!

保護你的密碼

在日常上網中,良好的密碼使用和管理習慣很重要。

你在網上用的每一個 Web2 服務,密碼都應該各不相同,包括郵箱、中心化交易所和其他各類服務帳戶。有人拿到某個帳戶的帳號加密碼已經很麻煩了,如果這一組還能開啟你所有的帳戶,那就糟糕得多!

1Password、Bitwarden、KeePass 這類密碼管理器應用可以安全地儲存並加密多個密碼,它們甚至能生成高強度的新密碼並自動儲存。使用者只需要記住一個主密碼。

不要把 Web3 的助記詞存進密碼管理器:只要一次密碼洩露,你的全部 Web3 資產就可能被拿走,而且沒有人能替你追回。

知識檢測 2

密碼管理器為什麼有用?

  • [ ] 使用時只需要記住主密碼。

  • [ ] 它們能生成並儲存高強度的獨立密碼。

  • [ ] 它們會加密密碼來保證安全。

  • [ ] 以上都是

雙重身份驗證

雙重身份驗證,也叫 2FA,是 Web2 的第二層安全防護。

即使密碼很強,也有很多人的帳戶被黑或憑據被盜。Web2 網站(甚至密碼管理器)通常支援 2FA 作為第二層防護:在常規密碼之外,再由另一臺裝置或應用提供證明。

不是所有 2FA 都一樣:

🥉 簡訊驗證碼最弱:騙子會用社會工程把你的手機號「SIM 卡轉移」到自己的裝置上,從而收到你的驗證碼。不過有總比沒有強。

🥈 驗證器應用(比如 Google Authenticator、2FAS 或 Aegis)在你的裝置上生成驗證碼,對大多數帳戶來說是穩妥的選擇。

🥇 通行金鑰和硬體安全鑰匙(比如 YubiKey)是抗釣魚的黃金標準:它們與真實網站繫結,在仿冒站點上根本無法登入。

知識檢測 3

為什麼強烈建議開啟雙重身份驗證?

  • [ ] 開啟 2FA 後帳戶就不可能被黑。

  • [ ] 它為 Web2 帳戶增加了一層安全防護。

  • [ ] 它讓密碼變得更強。

  • [ ] 以上都是

社會工程騙局

在 Web2 和 Web3 裡,騙子都會用釣魚攻擊手法,騙人交出密碼和助記詞,或者簽署惡意交易。他們常常假裝成產品客服來「提供幫助」,比如「你好,這裡是 Metamask 客服」,或者冒充社群管理員,比如「新 NFT 鑄造,社群專屬」。

他們用社會工程向人施壓,例如:

  • 「時間不多了!」:讓你覺得必須趕緊行動。
  • 「恭喜你中了我們的抽獎!」:製造專屬感。
  • 「搶先參與我們的預售鑄造!」:在受害者心裡製造 FOMO

害怕錯過

FOMO 是「Fear Of Missing Out」的縮寫,意思是害怕錯過:那種「不馬上行動就會錯失巨大好處或機會」的緊張感。

對付 FOMO 最好的辦法,就是離開電腦,休息一下。人在緊張時思考不清楚,這正是 FOMO 成為高效行騙工具的原因。一旦從當下的情境中抽身,你就更容易看清騙局的本來面目。

知識檢測 4

騙子如何使用社會工程?

  • [ ] 冒充社群裡的權威人物。

  • [ ] 用很短的時限給人施壓。

  • [ ] 用抽獎或免費 NFT 製造 FOMO。

  • [ ] 以上都是

社交媒體安全

騙子很喜歡在社交媒體和加密專案的 Discord 伺服器裡搭訕,通常會把對話轉移到私信,以免被有經驗的成員識破。請在公開區域交流,絕對不要助記詞告訴任何人,也不要點開私信裡的連結去簽署任何東西。

社交媒體上的危險訊號

🚩 用詞和語法錯誤:they're/their/there 之類。

🚩 FOMO:「別錯過了!」

🚩 冒充身份:管理員、客服、Vitalik Buterin、Elon Musk 等等。

🚩 保證收益:加密世界裡沒有任何東西是有保證的。

🚩 不請自來的連結和邀約尤其是在私信裡

社交媒體最佳實踐

保持安全的做法:

✅ 如果對方非要私信你才能賣出產品,那你多半並不需要它。

✅ 檢視專案的關注者和成員數量,不過這並不能保證專案的正當性、品質或穩定性。

✅ 用外部來源核實一切,比如專案的另一個官方帳號。

✅ 只要有一點不確定,就去你信任的大社群裡問問口碑好的成員,而且要在公開場合問。

詐騙代幣與地址投毒

錢包裡突然冒出不明代幣或 NFT?詐騙代幣會被一次性發給成千上萬個錢包,就等有人去轉移或出售它們,從而觸發藏在代幣智能合約裡的惡意程式碼,或者把受害者引到釣魚攻擊網站,索要助記詞或惡意簽名。最好的應對:完全不要碰它們,放著不管或在錢包裡隱藏即可。

一個相關的手法是地址投毒:騙子從一個精心構造的地址發來極小額轉帳,這個地址的開頭和結尾幾位與你常用的地址幾乎一模一樣。之後你若從交易記錄裡複製地址,很可能複製到騙子的仿冒地址。

保護自己:

  • 不要從交易記錄裡複製地址。
  • 核對的不能只是開頭和結尾幾位。
  • 大額轉帳前先發一筆小額測試。

惡意授權與盲籤

如今大部分資金損失,不是因為助記詞被盜,而是因為簽名被騙走。「錢包盜刷器」釣魚工具包會給你一個看起來很平常、實際卻不是的交易或訊息:

  • 惡意授權:一筆授權交易就能給騙子的合約無限的代幣授權,任其花掉你的代幣或 NFT。
  • 簽名釣魚:免 Gas 的簽名授權(比如 Permit2)可以直接批准代幣轉移,連交易都不需要。
  • 委託盜刷:一項較新的錢包功能(EIP-7702)讓一個簽名就能在你的帳戶上安裝程式碼,盜刷者利用它自動清空錢包。

簽署自己看不懂的東西,就叫盲籤,連專業人士也會栽跟頭:2025 年 2 月,Bybit 交易所批准了一筆顯示內容被篡改的交易,損失約 15 億美元。

你的防線是:放慢速度,讀清每一條簽名請求,把「驗證你的錢包」這類提示當成敵意行為,並使用能在簽名前模擬交易的錢包。

知識檢測 5

你收到一條私信:「你的錢包需要遷移:請到 metamask-upgrade.app 連線並簽名以驗證資產。」該網站要求你簽署一個免 Gas 授權。問題出在哪裡?

  • [ ] 沒問題:簽名是免費的,也無法轉移資金。

  • [ ] 只有你還輸入了助記詞才危險。

  • [ ] 這是安全的,因為客服團隊會透過私信聯絡使用者。

  • [ ] 這是簽名釣魚:該簽名可能轉走你的代幣。

硬體錢包

還記得我們的 錢包基礎 課程嗎?硬體錢包把你的私鑰儲存在一臺專用裝置上,遠離聯網的電腦。這讓你的資金安全得多:惡意軟體讀不到你的金鑰,小偷則必須實際偷走裝置並破解它。常見的選擇有 Ledger、Trezor 和 Keystone。請務必直接向廠商購買。

你甚至可以透過 MetaMask 這類瀏覽器擴充套件錢包來使用硬體錢包,兼顧便利與硬體安全。Ledger 寫了一份自己的指南來講解如何設定。

不過有一個限制:硬體錢包會簽署你批准的任何東西,所以盲籤一筆惡意交易照樣會損失資金。確認之前,一定要在裝置自己的螢幕上核對細節。

知識檢測 6

判斷對錯:只有在批准之前核對每一筆交易,硬體錢包才能保護你的資金。

  • [ ] 正確

  • [ ] 錯誤

錢包策略

在你的配置中加入硬體錢包之後,保護資金最有效的方法之一,是把資金分散在多個錢包裡。下面是一個用三個獨立錢包做區隔的策略:

  1. 社交錢包:一個幾乎不放資金的熱錢包,用於登入、鑄造和嘗試新 dApp。就當裡面的東西隨時可能損失。
  2. 交易錢包:一個熱錢包,用於交易以及其他可能需要隨時動用資金的活動。
  3. HODL 錢包:一個硬體錢包,用於長期 HODL:這些資金打算長期持有。絕對不要用這個錢包去和智能合約或不熟悉的網站互動。

👍 優點:做了區隔,騙局就只會威脅到那一個錢包裡的資金,而不是全部資產。

👎 缺點:管理起來更復雜,不過很多錢包應用允許你給錢包命名。

知識檢測 7

為了更高的安全性,我們建議把資金 _______________。

  • [ ] 存在多個空投裡

  • [ ] 鎖在多個 NFT 裡

  • [ ] 分散在多個錢包裡

  • [ ] 在多個地址裡保持流動

從 Web2 騙局中恢復

希望你還沒有成為騙子的受害者。如果不幸中招,有幾個步驟可以幫你重新保護好帳戶。

如果騙局涉及 Gmail、Discord 這類 Web2 服務,你應該:

  • 修改受影響帳戶的密碼。
  • 如果有「登出所有其他裝置」按鈕,就用它把騙子踢出你的帳戶。
  • 開啟 2FA:最好用通行金鑰或硬體安全鑰匙,否則用驗證器應用。
  • 向相關服務舉報這次騙局。
  • 確認你的郵箱帳戶同樣安全。
  • 和朋友或信任的社群成員聊聊這次騙局。

從 Web3 騙局中恢復

在以太坊上,合約必須獲得明確許可才能花你的代幣。授權額度就是你允許某個特定合約花掉的數量。把授權額度保持在低位,能降低資產面臨的風險。

Web3 裡沒有一個管理協議的機構可以舉報騙子,但你仍然可以行動:

  • 立刻把仍在被攻破錢包裡的資金轉到另一個錢包地址,確保新地址使用不同的助記詞。
  • revoke.cash(支援很多網路)或 etherscan.io/tokenapprovalchecker 檢查並撤銷你的代幣授權額度。撤銷需要支付 Gas,revoke.cash 提供了操作指南
  • 也去 revoke.cash 的「Delegations」標籤頁看看有沒有你不認識的錢包委託,並在錢包應用裡移除它。
  • 今後使用硬體錢包,並核對你簽署的每一樣東西。
  • 向受影響的社群舉報這次騙局,提醒其他人。
  • 和朋友或信任的社群成員討論騙局的過程,看看今後如何保護自己和他人。